auth.spf.lookup_limit
SPF-DNS-Abfragelimit überschritten
Was wir prüfen
Wir zählen die DNS-Abfragen, die zur vollständigen Auswertung des SPF-Eintrags nötig sind. Die Mechanismen include, a, mx, ptr und exists sowie der redirect-Modifikator lösen je eine DNS-Abfrage aus; ip4, ip6 und all nicht. RFC 7208 §4.6.4 begrenzt die Auswertung auf 10 Abfragen.
Was dieses Ergebnis bedeutet
Dein SPF-Eintrag braucht mehr als 10 DNS-Abfragen zur Auswertung. Sobald ein Empfänger dieses Limit überschreitet, bricht er ab und liefert einen PermError — SPF schlägt dauerhaft fehl, genau wie bei einem ungültigen Eintrag.
Die Zählung ist kumulativ über die Verschachtelung: Jeder gelistete include: kann selbst weitere include: enthalten, und alle zählen gegen dasselbe Budget von 10.
Warum das wichtig ist
- SPF schlägt komplett fehl. Über 10 Abfragen liefern Empfänger einen PermError; deine legitime Mail besteht SPF nicht mehr, und das DMARC-Alignment über SPF fällt mit weg.
- Es wächst mit der Zeit. Jedes neue SaaS-Tool („trag unseren Include in dein SPF ein") verbraucht einen Teil des Budgets. Ein bei fünf Anbietern gesunder Eintrag bricht bei der elften Abfrage klammheimlich.
- Verschachtelung versteckt die Kosten. Ein einzelner
include:kann mehrere Abfragen nachziehen, die du in deinem eigenen Eintrag nie siehst.
So behebst du das
Zähle die Abfragen mit einem SPF-Audit-Tool, das jeden verschachtelten
include:expandiert und die laufende Summe zeigt.Ersetze Includes durch direkte IP-Mechanismen, wo du statische Adressen kontrollierst —
ip4:/ip6:kosten null Abfragen:example.com. IN TXT "v=spf1 ip4:203.0.113.0/24 include:_spf.dein-anbieter.example -all"Entferne ungenutzte Includes. Streiche Anbieter, über die du nicht mehr sendest — jeder ist mindestens eine Abfrage.
Erwäge SPF-Flattening als letztes Mittel (Includes zu literalen IP-Bereichen auflösen), aber nur mit Automatisierung, die die aufgelöste Liste aktuell hält, wenn Anbieter ihre IPs ändern.
So fließt es in die Bewertung ein
Ein überschrittenes SPF-Abfragelimit kostet 10 Punkte in der Authentifizierungskategorie. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ dig +short TXT example.com
"v=spf1 include:a.example include:b.example include:c.example include:d.example -all"
Verschachtelte Includes expandiert: 11 DNS-Abfragen nötig (Limit 10)
Ergebnis: permerror (zu viele DNS-Abfragen)